Утечка данных в компании ShipMonk, одном из логистических операторов, который осуществляет доставку аппаратных кошельков Trezor, привела к раскрытию персональной информации примерно 13 689 клиентов. Как заявляет компания, утечка данных ShipMonk не затронула собственные серверы или устройства Trezor, однако привела к разглашению имен, адресов электронной почты, номеров телефонов и, для большинства пострадавших, домашних адресов доставки, собранных в период с 10 мая по 8 августа 2026 года.
Summary
Ключевые выводы
- ShipMonk сообщил Trezor в понедельник, 10 августа 2026 года, что неавторизованное лицо получило доступ к системам, в которых хранились данные о заказах клиентов.
- У примерно 11 742 клиентов были раскрыты полные имена, электронные адреса, номера телефонов и адреса доставки; еще у 1 947 были утечены только имена, города и электронные адреса.
- Утечка затронула заказы, оформленные в период с 10 мая по 8 августа 2026 года в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии.
- Устройства Trezor и внутренние системы не были скомпрометированы, а заказы, выполняемые через Amazon, не пострадали.
- Trezor планирует внедрить опцию анонимной доставки в ЕС к сентябрю 2026 года и в США к концу 2026 года.
Утечка данных ShipMonk раскрыла данные клиентов Trezor
Проблемы начались, когда ShipMonk, который хранит и отправляет заказы Trezor в США, Великобритании и ряде других рынков, обнаружил неавторизованный доступ к своим системам и передал эту информацию Trezor 10 августа 2026 года. В заявлении, опубликованном в X, Trezor назвал это «тяжелой новостью», сообщив, что у одного из поставщиков услуг доставки произошла утечка, в результате которой были раскрыты конфиденциальные данные о заказах. Компания подает это как инцидент, полностью связанный со сторонним подрядчиком, а не как сбой собственной инфраструктуры.
Какая информация была раскрыта
Похищенные данные включают полные имена, номера телефонов, адреса электронной почты и, для большинства пострадавших, физические адреса доставки. Это сочетание важно, потому что оно дает мошенникам все необходимое для создания убедительных, персонализированных фишинговых атак — не просто массовой рассылки, а сообщений, звонков или писем, которые ссылаются на реальный заказ и реальный адрес.
Сколько клиентов пострадало
Согласно собственному раскрытию Trezor, у 11 742 клиентов был раскрыт полный набор данных: имя, электронная почта, номер телефона и адрес доставки. Еще 1 947 клиентов столкнулись с более ограниченной утечкой, затронувшей только имя, город и электронную почту, без привязки к адресу доставки. В сумме это дает почти 13 689 человек; CoinDesk и The Block в своих материалах округлили эту цифру примерно до 14 000. Trezor заявляет, что все еще проверяет, не относятся ли некоторые из частично затронутых записей к более старым заказам, выходящим за пределы указанного периода с мая по август, и планирует обновлять свои выводы по мере продолжения расследования ShipMonk.
Устройства Trezor остаются в безопасности, но риск фишинга растет
Аппаратные устройства и внутренние системы Trezor не были затронуты этой утечкой, и компания четко подчеркивает это различие. «Наши системы не были скомпрометированы, и ваш устройство Trezor в безопасности», — говорится в уведомлении компании клиентам. Это заверение важно для тех, кто беспокоится именно о безопасности кошелька, поскольку утекшие данные не могут быть использованы для доступа к средствам или обхода криптографической защиты на уровне устройства.
Однако эти данные могут быть использованы для социальной инженерии. Подобное раскрытие данных клиентов Trezor предоставляет мошенникам реальные имена, номера телефонов и адреса, которые можно вплетать в правдоподобные поддельные сообщения.
Почему атакующие могут нацелиться на жертв в дальнейшем
Trezor предупреждает, что пострадавшие клиенты могут столкнуться с более изощренными фишинговыми атаками по электронной почте, телефону или обычной почте, при которых мошенники могут выдавать себя за банки, криптобиржи или саму Trezor. Рекомендации компании просты: с недоверием относиться к любым сообщениям, требующим немедленных действий, перепроверять все подозрительное через официальный блог и социальные каналы Trezor и никогда не вводить и не передавать никому резервную фразу кошелька — ни на сайте, ни каким-либо другим способом.
Именно поэтому риск фишинга после утечки обычно сохраняется дольше, чем первые заголовки в новостях. По данным CoinDesk, люди, чьи данные были раскрыты в подобных инцидентах, остаются уязвимыми в течение многих лет, поскольку украденные логистические записи перепродаются и используются в новых схемах мошенничества задолго после того, как первоначальный инцидент перестает быть на слуху. CoinDesk привел прошлые случаи, когда вымогатели использовали утекшие домашние адреса, чтобы требовать выкуп в размере от 700 долларов до 1 000 долларов и даже отправляли жертвам поддельные аппаратные устройства по почте. Издание также отметило, что управление юридическими, восстановительными и репутационными последствиями крупной утечки клиентских данных, по оценкам, обходится производителям аппаратных устройств более чем в 33 миллиона долларов в сопоставимых случаях.
Trezor сообщил CoinDesk, что на данный момент у него нет подтвержденных случаев публикации, продажи или использования утекших данных в активных мошеннических схемах, и компания не знает ни об одной попытке взлома, связанной с этим инцидентом. Клиенты, которые покупали устройства через Amazon, не пострадали, поскольку эти заказы обрабатываются отдельным партнером по фулфилменту.
Как Trezor реагирует на инцидент
Каждый клиент, чьи данные были раскрыты, уже получил прямое письмо от [email protected] с объяснением произошедшего. Trezor ясно дает понять, что в данном случае молчание означает безопасность: если вы не получили это письмо, ваши данные не были частью данной утечки.
Уведомления и меры безопасности ShipMonk
Со своей стороны ShipMonk заявляет, что заблокировал затронутые системы и усилил меры безопасности после инцидента, а сейчас работает напрямую с Trezor, чтобы точно установить, что произошло и к каким записям был получен доступ. Служба поддержки Trezor остается доступной для всех, у кого остались вопросы о том, были ли они затронуты и какие шаги предпринять дальше.
Правила хранения данных и переход к анонимной доставке
Одна из причин, по которой число пострадавших не оказалось выше, связана скорее с политикой, чем с удачей. Trezor применяет строгие правила 90-дневного хранения и анонимизации данных у своих партнеров по фулфилменту, что означает, что ShipMonk по договору обязан удалять или анонимизировать данные о заказах через три месяца после доставки. Этот срок рассчитан на реальный жизненный цикл заказа — доставка, возвраты, возмещения — без бессрочного хранения информации о клиентах. Благодаря этой политике более старые заказы к моменту утечки уже были удалены из систем ShipMonk, что ограничило объем раскрытых записей.
Смотрясь в будущее, Trezor разрабатывает более постоянное решение. Компания планирует запустить услугу анонимной доставки Trezor, которой клиенты смогут пользоваться для получения аппаратных кошельков без передачи идентифицирующих данных для доставки — с использованием отдельного процесса оформления заказа, получения в ячейках/пунктах выдачи, нейтральной упаковки и обезличенной информации об отправителе, при этом идентификаторы доставки будут автоматически удаляться после вручения посылки. Ожидается, что эта опция станет доступна в ЕС к сентябрю 2026 года, а в США — к концу 2026 года. Тем временем Trezor указывает клиентам на временные обходные решения: использование анонимного адреса электронной почты при оформлении заказа, оплата криптовалютой или одноразовыми виртуальными картами вместо личной банковской карты, а также использование абонентского ящика (P.O. Box), где это возможно, хотя компания отмечает, что USPS в таком случае все равно потребует удостоверение личности и будет хранить собственные данные.
Формирующийся тренд среди производителей аппаратных кошельков
Trezor называет этот инцидент первой утечкой за 13-летнюю историю компании, в результате которой были раскрыты именно номера телефонов и адреса доставки клиентов, хотя ранее компания уже сталкивалась с инцидентами, связанными с данными. По данным CoinDesk, в январе 2024 года была взломана сторонняя служба поддержки, связанная с материнской компанией Trezor — Satoshi Labs, что затронуло около 66 000 человек, а другой инцидент в апреле 2022 года скомпрометировал данные более чем 106 000 клиентов Trezor. В обоих случаях прошивки устройств и криптография на самих устройствах удаленно взломаны не были.
Конкурирующий производитель аппаратных кошельков Ledger столкнулся с аналогичными проблемами. CoinDesk сообщил, что Ledger пережил утечку в январе, связанную со сторонним партнером по электронной коммерции Global-e, помимо гораздо более крупной утечки 2020 года, которая затронула почти 300 000 пользователей и позже сопровождалась фишинговой кампанией с рассылкой жертвам поддельных устройств Ledger. Повторяющаяся тема в истории обеих компаний указывает на более широкую уязвимость: даже когда собственная криптография производителя кошельков остается безупречной, партнеры по фулфилменту и логистике, отвечающие за физическую доставку, остаются слабым звеном.
Этот риск растет по всей отрасли. CoinDesk со ссылкой на компанию по кибербезопасности SentinelOne отмечает, что глобальное число утечек данных выросло на 17% по сравнению с 2025 годом, в среднем до примерно 2 090 атак в неделю по всему миру, при этом активность утечек увеличивается примерно на 3% ежемесячно с января. Отдельно CoinDesk отмечает, что держатели криптовалют сталкиваются с растущей физической угрозой, связанной с утечкой персональных данных, ссылаясь на данные Certik, согласно которым объем атак с применением физического принуждения составил 124 миллиона долларов только за первую половину текущего года — хотя не все эти случаи можно напрямую связать с конкретной утечкой данных.
FAQ
Что такое ShipMonk и как они получили мои данные?
ShipMonk выступает в роли логистического провайдера, отвечающего за хранение и отправку посылок Trezor. Для завершения доставки компания запрашивает идентификационные данные клиента, информацию о местоположении, контактный номер и адрес электронной почты — эти сведения хранятся исключительно для целей фулфилмента.
Какие именно данные были раскрыты в результате утечки?
Раскрытые данные включают полные имена клиентов, номера телефонов, адреса электронной почты и адреса доставки для большей группы пострадавших. У меньшей группы были раскрыты только имя, город и адрес электронной почты, без адреса доставки.
Как узнать, затронула ли меня эта утечка?
Если вы получили письмо от [email protected] о данном инциденте безопасности, ваши данные вошли в число раскрытых. Если такого письма не было, Trezor утверждает, что вы не пострадали.
Что мне делать, если мои данные были раскрыты?
Будьте особенно внимательны к фишинговым попыткам по электронной почте, телефону или обычной почте, проверяйте любые подозрительные сообщения через официальные каналы Trezor и никогда не вводите и не передавайте никому резервную фразу кошелька — ни онлайн, ни офлайн.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Кто такой ShipMonk и почему у них были мои данные?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ShipMonk — это логистический партнер, который хранит и отправляет заказы Trezor. Для доставки посылки ему необходимы имя клиента, адрес, номер телефона и адрес электронной почты — это единственная причина, по которой он вообще хранит какие-либо персональные данные.»}},{«@type»:»Question»,»name»:»Какие именно данные были раскрыты в результате утечки?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Раскрытые данные включают полные имена клиентов, номера телефонов, адреса электронной почты и адреса доставки для большей группы пострадавших. У меньшей группы были раскрыты только имя, город и адрес электронной почты, без адреса доставки.»}},{«@type»:»Question»,»name»:»Как узнать, затронула ли меня эта утечка?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Если вы получили письмо от [email protected] о данном инциденте безопасности, ваши данные вошли в число раскрытых. Если такого письма не было, Trezor утверждает, что вы не пострадали.»}},{«@type»:»Question»,»name»:»Что мне делать, если мои данные были раскрыты?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Будьте особенно внимательны к фишинговым попыткам по электронной почте, телефону или обычной почте, проверяйте любые подозрительные сообщения через официальные каналы Trezor и никогда не вводите и не передавайте никому резервную фразу кошелька — ни онлайн, ни офлайн.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

